Политика обработки персональных данных - это документ, который описывает, как компания работает с данными: какие сведения собирает, зачем, на каком основании, как хранит и когда уничтожает. Обязательные разделы: цели обработки, перечень категорий данных, правовые основания, сведения об операторе, права субъекта и порядок их реализации, сроки хранения и меры защиты. Без этого документа сайт с любой формой сбора данных нарушает закон.
Составлять с нуля юридический текст не обязательно - шаблоны есть, но брать чужой один в один опасно: в интернете гуляют политики с чужим названием компании, лишними видами данных, которые вы не собираете, и формулировками под другой уровень защищенности информационной системы. Проверяющий сверяет документ с тем, что реально происходит на сайте, а не с тем, насколько грамотно он написан.
Готовый документ публикуется отдельной страницей на сайте, обычно по прямой ссылке из подвала и рядом с каждой формой сбора данных. Держать политику только в бумажном виде в офисе, если данные собираются онлайн, недостаточно - субъект должен иметь возможность ознакомиться с ней до того, как оставит свои данные.
Отдельно - политика не заменяет уведомление в Роскомнадзор. Это два разных документа: уведомление подается в госорган до начала обработки, а политика адресована пользователям и публикуется в открытом доступе. Обычно нужны оба.